You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

能否使用临时Bearer密钥认证Google Cloud语音识别API替代API密钥?

Google Speech-to-Text 认证:使用临时Bearer令牌替代API密钥

当然可以用临时Bearer令牌(OAuth 2.0访问令牌)进行认证,而且这是Google云服务官方推荐的更安全的认证方式,完全能解决你担心的API密钥易被滥用的问题。

为什么不推荐用API密钥?

  • API密钥是长期有效凭证,一旦泄露,攻击者可以无限制调用你的服务,直到你手动撤销密钥
  • 权限控制粒度极低,只能通过IP白名单等有限方式限制使用场景,灵活性差

如何获取临时Bearer令牌?

  • 命令行快速生成:用gcloud工具直接生成有效期约1小时的令牌,执行命令:
    gcloud auth application-default print-access-token
    
  • 编程自动管理:使用Google官方客户端库(比如Python的google-cloud-speech),库会自动处理令牌的获取、刷新逻辑,不用你手动维护令牌有效期。

调用API时如何使用Bearer令牌?

在请求头中添加Authorization字段,格式如下:

Authorization: Bearer YOUR_ACCESS_TOKEN

替代原来在URL参数里带key=YOUR_API_KEY的方式。

额外优势

  • 令牌有有效期(默认1小时),就算泄露,风险窗口也极小
  • 可以通过IAM权限精确控制令牌的访问范围,比如只允许调用Speech-to-Text的recognize接口,避免权限过度开放

内容的提问来源于stack exchange,提问作者HuMMeR-SI

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.02 10:05:35